|
|
本帖最后由 myskya 于 2020-3-8 22:36 编辑 ' h4 \! o2 J9 W8 a( j
! }/ {% a% `0 O1 F- M& J0 v一、启动服务9 Z1 q/ f" W1 j4 Y/ C
如果没有安装,可以使用yum install firewall
5 o( r X1 b: O+ S2 X系统默认是已经安装了,但是没有启动5 C0 y1 D% s ~4 j* B
1、开机自启动$ K( s% R" G# }* w9 c6 N6 }- k
systemctl enable firewalld
& A) }& K7 M# N4 E F2、启动服务
* ? ~! P" y% Z' |: jsystemctl start firewalld
6 C2 T p V! Z% w2 p1 }3 m二、向防火墙添加可以外部访问的端口2 `" ~( J$ i2 C! Q) S; d- P2 k7 W
firewall-cmd --zone=public --add-port=80/tcp --permanent 0 b# D& c9 j: W
以下是常用的端口
4 ~6 y4 Y4 i8 Q# U% Cfirewall-cmd --zone=public --add-port=443/tcp --permanent
( L- U p$ S7 {! `; Kfirewall-cmd --zone=public --add-port=22/tcp --permanent' l. o5 d: Z. C, Q, j( W
1、如果需要添加一段端口的话,使用以下命令
$ U" E# e Q; P( O. F' {* ^firewall-cmd --zone=public --add-port=8000-8100/tcp --permanent) b1 U7 B' P) d
这儿是指添加101个端口
4 c, L9 K' c: u6 @3 ?, N* F: c% Z三、向防火墙添加相应的服务firewall-cmd --zone=public --add-service=dns --permanent
1 e* {+ P' r0 G8 h2 ]! z具体的服务名称在以下路径里有一个文件就是一个service 名称( _' h5 K7 P$ L. o2 C6 `
/usr/lib/firewalld/services
$ T5 H& c4 b, @' X6 X
* f/ M* o& q+ ^& i( X8 a四、添加完端口之后需要让防火墙生效
5 w" A5 h) m# o" Q* z4 w1、重新加载& F7 Y0 Z) X2 G+ x0 H
firewall-cmd --reload
/ O) ]* B$ B3 l8 T2、查看当前已经开放的端口
6 o( u6 w) S8 W4 x" Yfirewall-cmd --list-ports
) O8 G1 I! A; [& H. ~4 u; _* ]firewall-cmd --list-all
3 _9 M+ @$ V# r2 N4 K ^3、删除某个不用的端口
6 z$ F0 _5 r/ V4 |. P( cfirewall-cmd --zone=public --remove-port=8084/tcp --permanent
) L3 o# ?+ v8 X$ v; S+ m. `0 K2 L注意,这儿删除只是删除一条规则,我上面加的8000-8100,其实还是可以访问8084这个端口的
+ |/ l( a( S1 [$ s5 h$ h& k) z: {# H- D: _. ^5 M
3 ~& o3 r" d. V& `1 Z8 N' M) N/ J' _
其他常用命令& e, {5 ?3 K: h. b+ c$ {. N
( N3 s! _5 c# y Q9 [
, [' N- p0 {: Q' e- firewall-cmd --list-all-zones #查看所有的zone信息$ e9 _! A- z4 Q# ~
- firewall-cmd --get-default-zone #查看默认zone是哪一个
1 M8 J: u/ e$ @' z - firewall-cmd --zone=internal --change-zone=p3p1 #临时修改接口p3p1所属的zone为internal
4 N% \2 j* a% ~* r; x - firewall-cmd --add-service=http #暂时开放http0 V' M6 Q4 }1 c# s, V% M
- firewall-cmd --permanent --add-service=http #永久开放http
9 v) @5 ~ @" z- i3 K+ i - firewall-cmd --zone=public --add-port=80/tcp --permanent #在public中永久开放80端口6 K3 y, l7 j- T% F; {
- firewall-cmd --permanent --zone=public --remove-service=ssh #从public zone中移除服务
4 c. b0 m9 J; B% h. t - firewall-cmd --reload #重新加载配置; Q0 V8 b/ A' l' v0 o
- systemctl restart firewalld #重启firewalld服务,使配置生效/可查
复制代码
8 n+ d. r2 N- A0 Z; e S8 p, P( y/ n
$ ] G4 w) ~4 P
1 l* q% E- g+ _ v6 g- d
3 X# V+ z+ g& R* }: R4 D
' w4 ~) {' ~ F. h
) t, ? P Q2 ?- D0 b& W
; U& o( @6 U1 M g. w# \7 K
2 n- C, I- K0 s5 g# n9 M+ q) D
. w& w9 D( q) U4 O' m) Q2 A9 \3 _5 m0 {2 N
3 L9 R3 p* u% ]: w! l |
|